CVE-2026-18952 - Convalida dell’input mancante nel plugin Security Analytics di OpenSearch
ID bollettino: 2026-079-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 12/08/2026 11:45 PDT
Ultimo aggiornamento: 13/08/2026 09:45 PDT
Descrizione:
OpenSearch è una suite di ricerca e analisi open source gestita dalla comunità. Abbiamo identificato la vulnerabilità CVE-2026-18952, un problema di convalida dell’input mancante nel parser del feed dell’intelligence sulle minacce del plugin Security Analytics di OpenSearch. Questo problema può consentire a un utente autenticato con il ruolo security_analytics_full_access di eseguire un attacco SSRF (Server-Side Request Forgery) e leggere i file locali tramite un parametro URL predisposto sull’endpoint di configurazione dell’origine dell’intelligence sulle minacce.
Versioni interessate:
Plugin Security Analytics di OpenSearch (open source, autogestito):
- Versioni interessate: versione 2.15.0 o versioni successive.
- Versioni corrette: versione 3.5.0 o versioni successive.
Servizio OpenSearch di Amazon (gestito da AWS):
- Versioni interessate: i domini che eseguono la versione del motore 2.15.0 o versioni successive.
- Versioni corrette: il problema è stato gestito con l’aggiornamento del software di servizio alla versione 3.5 del motore. La funzionalità interessata non è abilitata nella configurazione predefinita del servizio.
Risoluzione:
- Plugin Security Analytics di OpenSearch (open source, autogestito):
eseguire l’aggiornamento alla versione specificata nell’avviso di sicurezza associato, se disponibile. L’aggiornamento risolve un problema di convalida degli input nella configurazione del feed dell’intelligence sulle minacce. - Servizio OpenSearch di Amazon (gestito da AWS):
consigliamo ai clienti di aggiornare i propri domini alla versione più recente del software di servizio il prima possibile. Non è richiesto alcun aggiornamento della versione del motore. È possibile applicare l’aggiornamento dalla console selezionando il proprio dominio, scegliendo Azioni, Versione del software di servizio, quindi facendo clic su Aggiorna. I domini con aggiornamenti software automatici abilitati riceveranno questo aggiornamento durante la finestra successiva fuori picco senza bisogno che venga intrapresa alcuna azione. Per i dettagli completi, consultare Aggiornamenti del software di servizio in Servizio OpenSearch di Amazon.
Soluzioni alternative:
se non è possibile eseguire subito l’aggiornamento, limitare l’accesso al ruolo security_analytics_full_access ai soli utenti attendibili. Inoltre, è possibile applicare policy di rete o regole proxy per bloccare le richieste in uscita dai nodi OpenSearch a localhost e agli endpoint di metadati interni.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.